IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

AJAX Discussion :

[AJAX] AJAX et la sécuritée


Sujet :

AJAX

  1. #1
    Invité
    Invité(e)
    Par défaut [AJAX] AJAX et la sécuritée
    Bonjour,
    Je suis naive sans doute, mais je n'avais pas réalisée que les PHP appelés par les javascript ;
    1) l'étaient par le visiteur depuis son micro
    2) que celui-ci voyais dansson source les paramétres passés en POST

    De la deux question,
    1) je ne peux protéger cette page par un htaccess quelle parade voyez vous
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
     
    <Files "mapage.php">
    Order Allow,Deny
    Deny from All
    </Files>
    dans le cas d'un appel du javascript (donc lisible par le visiteur
    du type
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
     
      if(variable.length != 0) 
      {
       $.post("zzz/mapage.php", {queryString: ""+variable+""}, function(data)
        {
        if(data.length >0) { envoi_de(data); }
        else {
        window.location='http:\/\/www.monsite.com\/index.php';
        exit;
        }
        });
      }
    2) Pouvons nous contourner ce probléme en faisant un include ne gardant
    que que la reception du POST dans machin.php, car j'ais l' impression que
    dans ce cas c'est bien le site qui appelle l'include et donc par exemple
    machin_2.php lui devrait pouvoir étre protégé par HTACCESS votre avis ?

    Merci

  2. #2
    Expert confirmé
    Avatar de emmanuel.remy
    Inscrit en
    Novembre 2005
    Messages
    2 855
    Détails du profil
    Informations personnelles :
    Âge : 55

    Informations forums :
    Inscription : Novembre 2005
    Messages : 2 855
    Points : 4 045
    Points
    4 045
    Par défaut
    Salut,

    Ton .htaccess n'intervient pas lors d'un include (il est lié à Apache, pas l'include qui est lié au filesystem).

    Si tu as besoin de protéger ces fichiers, ta seconde remarque est valable, tu peux passer par un fichier intermédiaire (qui fait alors office de "controleur" si je fais une analogie basique avec un modèle MVC). Et tu peux protéger l'accès direct par la section Files du .htaccess, mais tu dois aussi pouvoir plus simplement mettre le fichier dans un répertoire qui n'est pas un sous répertoire du site, donc inaccessible via une url.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
     
    |
    -- protege
    |     |
    |     |---- aproteger.php
    | 
    -- www
         |
         |---
    ERE

  3. #3
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par emmanuel.remy Voir le message
    Salut,
    ta seconde remarque est valable, tu peux passer par un fichier intermédiaire (qui fait alors office de "controleur" si je fais une analogie basique avec un modèle MVC). Et tu peux protéger l'accès direct par la section Files du .htaccess,
    Merci de ta remarque , et ta comparaison avec un "Contrôleur" sur un réseaux/accés internet est superbe ! Trés bonne idée.

    Citation Envoyé par emmanuel.remy Voir le message
    Salut,
    mais tu dois aussi pouvoir plus simplement mettre le fichier dans un répertoire qui n'est pas un sous répertoire du site, donc inaccessible via une url.
    Ca justement non car le fichier appelé par la page qui n'est qu'un html avec du javascript, ne peux appeler une telle page

    Tu vois une idée clarifiante sur AJAX, tient dans le fait que je peux me fabriquer un html avec sa feuille de style et son javascript, et lancer cette page en s'executant elle va commencer le dialogue avec les ressources d'un site .... C' est a mon sens trés intéressant (hors sujet mais bon ça le prolonge)
    Merci encore et bonne journée.

Discussions similaires

  1. Réponses: 2
    Dernier message: 02/11/2009, 09h29
  2. [AJAX] ajax sécurité https
    Par sorenson2 dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 29/12/2008, 22h56
  3. [AJAX] AJAX et sécurité
    Par Milk_ dans le forum Général JavaScript
    Réponses: 4
    Dernier message: 14/06/2007, 13h22
  4. [AJAX] Ajax et javascript contenu
    Par zekey dans le forum Général JavaScript
    Réponses: 7
    Dernier message: 30/09/2005, 20h16
  5. [AJAX] AJAX et javascript
    Par spud5351 dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 20/09/2005, 10h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo